Łatka istniała miesiąc, zanim ktokolwiek zaatakował

Zimbra wydała poprawkę dla CVE-2026-73570 20 lipca 2026 roku, a CERT Polska potwierdził aktywne wykorzystywanie tej samej luki dopiero 21 sierpnia 2026 roku - 28-dniową lukę, w której każdy niezaktualizowany serwer był narażony na aktywny, niewymagający logowania łańcuch ataku.

Podatność ma wynik CVSS 8.9 i jest luką typu command injection w systemie operacyjnym, dotykającą każdą wersję Zimbra Collaboration Suite (ZCS) starszą niż 10.1.20 - wersję, którą Zimbra wydała 20 lipca 2026 roku właśnie po to, by ją zamknąć.

Błąd tkwi w dodatku, o którym wielu administratorów zapomina

Luka tkwi w sposobie, w jaki Zimbra Collaboration Suite przetwarza powiadomienia SNMP trap za pomocą usługi działającej w tle o nazwie swatchdog, która uruchamia się tylko wtedy, gdy zainstalowany jest opcjonalny pakiet zimbra-snmp, a powiadomienia SNMP są włączone przez parametr snmp_notify.

Niewłaściwe oczyszczanie niezaufanych danych wejściowych podczas tego przetwarzania SNMP pozwala niezalogowanemu atakującemu wysłać specjalnie spreparowane żądanie, które wykonuje dowolne polecenia systemu operacyjnego z uprawnieniami użytkownika zimbra, bez konieczności logowania.

Waszyngton dostał trzy dni, Europa nie dostała nic

21 sierpnia 2026 roku amerykańska agencja CISA (Cybersecurity and Infrastructure Security Agency) dodała CVE-2026-73570 do swojego katalogu znanych, aktywnie wykorzystywanych podatności, co uruchomiło wiążący trzydniowy termin na mocy Binding Operational Directive 22-01, dotyczący wyłącznie amerykańskich cywilnych agencji federalnych, bez żadnego odpowiadającego terminu dla innych operatorów Zimbry.

DataWydarzenie
20 lipca 2026Zimbra wydaje wersję 10.1.20 i łata CVE-2026-73570
21 sierpnia 2026CERT Polska potwierdza aktywne wykorzystywanie w praktyce
21 sierpnia 2026CISA dodaje lukę do katalogu KEV
24 sierpnia 2026Amerykańskie agencje federalne muszą usunąć lukę zgodnie z BOD 22-01

Tego trzydniowego terminu nie da się wyeksportować: operator Zimbry w Niemczech, Polsce czy Francji musi sam wyznaczyć sobie termin, ponieważ dyrektywa CISA wiąże wyłącznie amerykańskie cywilne agencje federalne.

Zimbra jest popularna w Europie z tego samego powodu, dla którego jest celem

Zimbra Collaboration Suite to popularna, samodzielnie hostowana alternatywa dla Microsoft Exchange wśród europejskich małych i średnich firm, uczelni oraz instytucji sektora publicznego, które wybrały ją właśnie po to, by trzymać swoją infrastrukturę pocztową z dala od amerykańskich hiperskalowców, a ta sama, samodzielnie hostowana i oszczędzająca budżet grupa jest tą, która najmniej prawdopodobnie podlega zewnętrznemu nakazowi wymuszającemu aktualizację.

Właśnie ten brak zewnętrznego terminu, a nie jakaś szczególna słabość samej Zimbry, tłumaczy, dlaczego grupa najbardziej skłonna nadal używać starszej wersji ZCS z włączonym dodatkiem SNMP jest zarazem grupą najmniej skłonną zauważyć to ostrzeżenie.

Co CERT Polska radzi sprawdzić dziś na własnym serwerze

Ostrzeżenie CERT Polska daje operatorom sposób na sprawdzenie, czy zostali już zaatakowani, a nie tylko czy są teraz załatani, zaczynając od samego dziennika Zimbry: sprawdź /var/log/zimbra.log pod kątem podejrzanych cykli zatrzymania i restartu usługi Zimbra, które CERT Polska wskazuje jako sygnaturę złośliwego polecenia wykonywanego pod pozorem rutynowego restartu usługi.

Następnie sprawdź katalogi /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ oraz /tmp/ pod kątem plików utworzonych w ciągu ostatnich 30 dni, których nie potrafisz wyjaśnić, potwierdź wersję ZCS i zaktualizuj do 10.1.20, jeśli jeszcze tego nie zrobiłeś, a jeśli twoja organizacja w ogóle nie korzysta z powiadomień SNMP trap, usuń pakiet zimbra-snmp całkowicie zamiast zostawiać go zainstalowanego i nieskonfigurowanego - nikt nie wyśle ci terminu, żeby to zrobić.